View a markdown version of this page

Tutorial zu Resolver-Delegationsregeln - Amazon Route 53

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Tutorial zu Resolver-Delegationsregeln

Die Delegierungsregel ermöglicht es dem VPC-Resolver, die Nameserver, die die delegierte Zone hosten, über den angegebenen ausgehenden Endpunkt zu erreichen. Während die Weiterleitungsregel den VPC-Resolver anweist, die DNS-Abfragen über den ausgehenden Endpunkt an die Nameserver weiterzuleiten, die der angegebenen Domain entsprechen, informiert die Delegierungsregel den VPC Resolver, die delegierten Nameserver über den ausgehenden Endpunkt zu erreichen, der bei der Rückgabe der delegierten NS-Einträge angegeben wurde. VPC Resolver sendet eine Anfrage an die delegierten Nameserver, wenn die NS-Einträge in der DNS-Antwort mit dem im Delegationsdatensatz angegebenen Domainnamen übereinstimmen.

Schritte zur Verwendung der ausgehenden Delegierung des Resolver-Endpoints

  1. Erstellen Sie einen Resolver-Endpunkt für ausgehenden Datenverkehr in der VPC, von dem DNS-Abfragen an die Resolver in Ihrem Netzwerk ausgehen sollen.

    Sie können entweder die folgende API oder den CLI-Befehl verwenden:

  2. Erstellen Sie eine oder mehrere Delegierungsregeln, die die Domainnamen angeben, für die die Abfragen über den angegebenen ausgehenden Endpunkt an Ihr Netzwerk delegiert werden sollen.

    Beispiel für die Erstellung einer Delegationsregel mit CLI:

    aws route53resolver create-resolver-rule \ --region REGION \ --creator-request-id delegateruletest \ --delegation-record example.com \ --name delegateruletest \ --rule-type DELEGATE \ --resolver-endpoint-id outbound endpoint ID
  3. Ordnen Sie die Delegierungsregel den VPCs zu, für die die Abfragen delegiert werden sollen.

    Sie können entweder die folgende API oder den CLI-Befehl verwenden:

Arten der Delegierung, die vom Resolver-Endpunkt für ausgehende Anrufe unterstützt werden

VPC Resolver unterstützt zwei Arten der ausgehenden Delegierung:

  • Weiterleitung der privaten gehosteten Zone 53 an die ausgehende Delegierung von VPC Resolver:

    Delegiert mithilfe der ausgehenden Delegierung eine Subdomain von einer privat gehosteten Zone entweder an einen lokalen DNS-Server oder an eine öffentlich gehostete Zone im Internet. Diese ausgehende Delegierung ermöglicht es Ihnen, die Verwaltung Ihrer DNS-Einträge zwischen der privat gehosteten Zone und der delegierten Zone aufzuteilen. Die Delegierung kann je nach DNS-Setup mit oder ohne Glue-Record in der privat gehosteten Zone erfolgen. Weitere Informationen finden Sie unter. Von privat gehosteter Zone zur ausgehenden Verbindung

  • Delegierung von ausgehendem an ausgehendes VPC Resolver:

    Delegiert eine Subdomain von Ihrem lokalen DNS-Server an einen anderen lokalen Server an demselben oder einem anderen Standort. Dabei werden ausgehende an ausgehende Delegierungen verwendet. Dies ist vergleichbar mit der Delegierung von einer privat gehosteten Zone an einen ausgehenden Endpunkt, wo Sie an eine Zone delegieren können, die auf Ihrem lokalen Nameserver gehostet wird. Weitere Informationen finden Sie unter Ausgehend zu ausgehend.

Beispiel für eine Konfiguration für ausgehende Delegierung von Route 53 an die private gehostete Zone von VPC Resolver

Nehmen wir ein DNS-Setup an, bei dem die übergeordnete gehostete Zone in einer privaten gehosteten Route 53-Zone in einer Amazon-VPC gehostet wird und Subdomains an Nameserver delegiert werden, die in Europa, Asien und Nordamerika gehostet werden. Alle DNS-Abfragen werden über den VPC-Resolver weitergeleitet.

Folgen Sie den Beispielschritten, um Ihre private gehostete Zone und Ihren VPC-Resolver zu konfigurieren.

Konfigurieren Sie eine privat gehostete Zone für die ausgehende Delegierung
  1. Für die Einrichtung der privaten gehosteten Zone:

    Übergeordnete gehostete Zone: hr.example.com

    $TTL 86400 ; 24 hours $ORIGIN hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ eu.hr.example.com IN NS ns1.eu.hr.example.com. apac.hr.example.com IN NS ns2.apac.hr.example.com. na.hr.example.com IN NS ns3.na.hr.example.net. # Out of Zone Delegation ns1.eu.hr.example.com IN A 10.0.0.30 # Glue Record ns2.apac.hr.example.com IN A 10.0.0.40 # Glue Record
  2. Für den lokalen Nameserver in der lokalen Region Europa:

    • Gehostete Zone: eu.hr.example.com NS-IP: 10.0.0.30

    $TTL 86400 ; 24 hours $ORIGIN eu.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.eu.hr.example.com IN A 1.2.3.4
  3. Für den lokalen Nameserver in der lokalen Region Asien:

    Gehostete Zone:, apac.hr.example.com 10.0.0.40

    Der APAC-Nameserver kann die Subdomain an andere Nameserver delegieren.

    $TTL 86400 ; 24 hours $ORIGIN apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.apac.hr.example.com IN A 5.6.7.8 engineering.apac.hr.example.com IN NS ns1.engineering.apac.hr.example.com sales.apac.hr.example.com IN NS ns2.sales.apac.hr.example.com ns1.engineering.apac.hr.example.com IN A 10.0.0.80 ns2.sales.apac.hr.example.com IN A 10.0.0.90

    Gehostete Zone:, engineering.apac.hr.example.com 10.0.0.80

    $TTL 86400 ; 24 hours $ORIGIN engineering.apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.engineering.apac.hr.example.com IN A 1.1.1.1
  4. Für den lokalen Nameserver in der lokalen Region Nordamerika:

    Gehostete Zone: na.hr.example.net NS-IP: 10.0.0.50

    $TTL 86400 ; 24 hours $ORIGIN na.hr.example.net @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ ns3.na.hr.example.net. IN A 10.0.0.50 test.na.hr.example.com IN A 9.10.11.12
Einrichtung des VPC-Resolvers
  • Für den VPC Resolver müssen Sie eine Weiterleitungsregel und zwei Delegationsregeln einrichten:

    Regel weiterleiten

    1. Zur Weiterleitung des Datensatzes für die Delegierung außerhalb der Zone, sodass der Route 53-VPC-Resolver die IP des delegierten NS kennt, um die erste Anfrage weiterzuleiten.

      Domänenname: Ziel-IPs: hr.example.net 10.0.0.50

    Regeln für die Delegierung

    1. Delegierungsregel für die zoneninterne Delegierung:

      Delegationsdatensatz: hr.example.com

    2. Delegierungsregel für die Delegierung außerhalb der Zone:

      Delegationsrekord: hr.example.net

Beispielkonfiguration für eine ausgehende Delegierung

Anstatt die übergeordnete gehostete Zone in einer Amazon VPC zu haben, gehen wir von einem DNS-Setup aus, bei dem sich die übergeordnete gehostete Zone am zentralen Standort vor Ort befindet und Subdomains an Nameserver delegiert werden, die in Europa, Asien und Nordamerika gehostet werden. Alle DNS-Abfragen werden über den VPC-Resolver weitergeleitet.

Folgen Sie den Beispielschritten, um Ihr lokales DNS und den VPC-Resolver zu konfigurieren.

Konfigurieren Sie das lokale DNS
  1. Für den lokalen Nameserver in der zentralen lokalen Region:

    • Übergeordnete gehostete Zone: hr.example.com

      Gehostete Zonehr.example.com, NS-IP: 10.0.0.20

    $TTL 86400 ; 24 hours $ORIGIN hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ eu.hr.example.com IN NS ns1.eu.hr.example.com. apac.hr.example.com IN NS ns2.apac.hr.example.com. na.hr.example.com IN NS ns3.na.hr.example.net. # Out of zone delegation ns1.eu.hr.example.com IN A 10.0.0.30 # Glue record ns2.apac.hr.example.com IN A 10.0.0.40 # Glue record
  2. Für den lokalen Nameserver in der lokalen Region Europa (die Konfiguration für die Nameserver in Europa, Asien und Nordamerika ist dieselbe wie für die private gehostete Zone zur ausgehenden Delegierung):

    • Gehostete Zone: NS-IP: eu.hr.example.com 10.0.0.30

    $TTL 86400 ; 24 hours $ORIGIN eu.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.eu.hr.example.com IN A 1.2.3.4
  3. Für den lokalen Nameserver in der lokalen Region Asien:

    Gehostete Zone:, apac.hr.example.com 10.0.0.40

    Der APAC-Nameserver kann die Subdomain an andere Nameserver delegieren.

    $TTL 86400 ; 24 hours $ORIGIN apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.apac.hr.example.com IN A 5.6.7.8 engineering.apac.hr.example.com IN NS ns1.engineering.apac.hr.example.com sales.apac.hr.example.com IN NS ns2.sales.apac.hr.example.com ns1.engineering.apac.hr.example.com IN A 10.0.0.80 ns2.sales.apac.hr.example.com IN A 10.0.0.90

    Gehostete Zone:, engineering.apac.hr.example.com 10.0.0.80

    $TTL 86400 ; 24 hours $ORIGIN engineering.apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.engineering.apac.hr.example.com IN A 1.1.1.1
  4. Für den lokalen Nameserver in der lokalen Region Nordamerika:

    Gehostete Zone: na.hr.example.net NS-IP: 10.0.0.50

    $TTL 86400 ; 24 hours $ORIGIN na.hr.example.net @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ ns3.na.hr.example.net. IN A 10.0.0.50 test.na.hr.example.com IN A 9.10.11.12
Einrichtung des VPC-Resolvers
  • Für den VPC Resolver müssen Sie Forward-Regeln und Delegationsregeln einrichten:

    Regeln weiterleiten

    1. Um die ursprüngliche Anfrage weiterzuleiten, sodass die Abfragen an die übergeordnete gehostete Zone am zentralen Standort weitergeleitet werden, hr.example.com gehen Sie wie folgt vor:

      Domänenname: Ziel-IPS: hr.example.com 10.0.0.20

    2. Um den Datensatz für die Delegierung außerhalb der Zone weiterzuleiten, damit der VPC-Resolver die IP-Adresse des delegierten Nameservers kennt, um die erste Anfrage weiterzuleiten:

      Domänenname: Ziel-IPS: hr.example.net 10.0.0.50

    Regeln für die Delegierung

    1. Delegierungsregel für die zoneninterne Delegierung:

      Aufzeichnung der Delegierung: hr.example.com

    2. Delegierungsregel für die Delegierung außerhalb der Zone:

      Delegationsrekord: hr.example.net